SlowMist detecta un ataque a gran escala de la cadena de suministro npm que afecta al ecosistema Keyv

iconTechFlow
Compartir
AI summary iconResumen
Las noticias en la cadena revelan un ataque a gran escala a la cadena de suministro de npm que afecta al ecosistema Keyv/Cacheable, reportado por la firma de seguridad blockchain SlowMist. Se publicaron más de 2.000 versiones maliciosas de paquetes, incluyendo keyv@6.0.0, una biblioteca ampliamente utilizada con 127 millones de descargas semanales. El ataque replica el gusano Shai-Hulud, permitiendo el robo de credenciales, la exposición de entornos y el movimiento lateral. SlowMist instó a los equipos a eliminar las versiones afectadas, actualizar a versiones seguras y reconstruir desde fuentes de confianza si se comprometieron. El incidente destaca la necesidad de estar alerta mientras el crecimiento del ecosistema continúa.

Según el monitoreo de la empresa de seguridad blockchain SlowMist (@SlowMist_Team), su sistema de inteligencia de amenazas MistEye detectó un ataque masivo a la cadena de suministro npm dirigido al ecosistema Keyv/Cacheable. Los atacantes publicaron más de 2,000 versiones maliciosas de paquetes, incluyendo componentes clave como keyv@6.0.0. Keyv, una biblioteca abstracta de almacenamiento clave-valor ampliamente utilizada que admite múltiples backends como Redis, SQLite, PostgreSQL y MongoDB, registra aproximadamente 127 millones de descargas semanales, lo que expone una gran superficie de riesgo en la cadena de suministro aguas abajo. Esta técnica de ataque es altamente similar a la anterior actividad del gusano Shai-Hulud en npm, y presenta características altamente automatizadas y escalables. Los riesgos potenciales incluyen robo de credenciales, exposición de variables de entorno, filtración de claves CI/CD, entrega remota de cargas útiles y penetración lateral. SlowMist recomienda a los equipos de seguridad que investiguen y eliminen inmediatamente las versiones afectadas, actualicen a versiones seguras verificadas, revisen los archivos de bloqueo de dependencias y los registros de compilación, monitoreen conexiones salientes sospechosas, roten las credenciales expuestas y reconstruyan los entornos relacionados desde fuentes confiables si se sospecha una intrusión.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.